- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我是 Spring Security 框架的新手。我只是在编译使用 Spring Security 注释或 Spring Security 框架添加安全功能的各种方法。
到目前为止找到了以下内容。
<intercept-url pattern="/user/**" access="hasRole('ROLE_USER')" />
页内授权
示例:<security:authorize access="hasRole('ROLE_ADMIN')">
方法级别授权 - @PreAuthorize,@PostAuthorize,@PreFilter,@PostFilter
我不确定这是否是确保应用程序安全的详尽列表。需要一些帮助。谢谢。
此外,我正在寻找易于实现和配置的安全功能 - 开发人员犯错误的可能性较小,同时实现所需的安全目标。看起来注释易于使用且不那么模糊。注释仅用于方法级别授权吗? Spring Security是否提供可用于保护应用程序其他部分的注释,并且这些注释可以传递参数来配置权限或特权吗?
我希望我的问题不是太宽泛。任何编辑或有用的评论将不胜感激。
最佳答案
也许您需要首先确定域模型的要求、什么被视为敏感数据、什么不是以及如何访问这些数据(HTML/JSP 与 REST/JSON 与直接 Java 调用)。然后根据需要使用授权功能。您的列表几乎包含了大多数应用程序所需要的内容,但要获得更精细、更高级的授权机制,请查看 Spring 的 ACL:
http://docs.spring.io/spring-security/site/docs/3.0.x/reference/domain-acls.html
您可能想自己回答的另一个重要问题是哪个应用程序层将负责执行您的安全性:MVC/REST 与服务(将这个问题分散到多个层通常是个坏主意)。这将直接决定您要做出的 SS 功能选择。
您可能希望在 SS 注释之上构建自己的注释,以密切反射(reflect)您的特定领域。这样,所有复杂性都将集中在一个地方,从而减少出错的空间。
例如,您可以创建自定义注释,例如 @AuthorizedFor
,您可以在其中添加各种特定于域的参数。然后,您可以使用 SS 注释之一来注释此注释,例如 @Pre/PostAuthorize("hasAnyRole()")
(在这里您还可以使用 Spring 的 native EL 来进一步自定义行为)并使用自定义Pre/PostIncationAuthorizationAdvice
的实现,您可以在其中根据自定义注释参数做出授权决策。这里的额外优势是,您将能够使用自定义注释来保护完整的类,而不必注释该类中的所有方法。在您的实现中,您可以获取 MethodInitation
实例,您可以从中询问包含该方法的类并查看其是否已注释,然后继续执行,就好像该方法本身已注释一样。
请参阅这篇文章以进行更深入的讨论:http://blog.novoj.net/2012/03/27/combining-custom-annotations-for-securing-methods-with-spring-security/
关于java - 使用 Spring Security 框架实现安全性的不同方式,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28752868/
我需要开发一个简单的网站,我通常使用 bootstrap CSS 框架,但是我想使用 Gumbyn,它允许我使用 16 列而不是 12 列。 我想知道是否: 我可以轻松地改变绿色吗? 如何使用固定布局
这个问题在这里已经有了答案: 关闭 13 年前。 与直接编写 PHP 代码相比,使用 PHP 框架有哪些优点/缺点?
我开发了一个 Spring/JPA 应用程序:服务、存储库和域层即将完成。 唯一缺少的层是网络层。我正在考虑将 Playframework 2.0 用于 Web 层,但我不确定是否可以在我的 Play
我现有的 struts Web 应用程序具有单点登录功能。然后我将使用 spring 框架创建一个不同的 Web 应用程序。然后想要使用从 struts 应用程序登录的用户来链接新的 spring 应
我首先使用Spark框架和ORMLite处理网页上表单提交的数据,在提交中文字符时看到了unicode问题。我首先想到问题可能是由于ORMLite,因为我的MySQL数据库的字符集已设置为使用utf8
我有一个使用 .Net 4.5 功能的模块,我们的应用程序也适用于 XP 用户。所以我正在考虑将这个 .net 4.5 依赖模块移动到单独的项目中。我怎样才能有一个解决方案,其中有两个项目针对不同的版
我知道这是一个非常笼统的问题,但我想我并不是真的在寻找明确的答案。作为 PHP 框架的新手,我很难理解它。 Javascript 框架,尤其是带有 UI 扩展的框架,似乎通过将 JS 代码与设计分开来
我需要收集一些关于现有 ORM 解决方案的信息。 请随意编写任何编程语言。 你能谈谈你用过的最好的 ORM 框架吗?为什么它比其他的更好? 最佳答案 我使用了 NHibernate 和 Entity
除了 Apple 的 SDK 之外,还有什么强大的 iPhone 框架可供开始开发?有没有可以加快开发时间的方法? 最佳答案 此类框架最大的是Three20 。 Facebook 和许多其他公司都使用
有人可以启发我使用 NodeJS 的 Web 框架吗?我最近开始从免费代码营学习express js,虽然一切进展顺利,但我对express到底是什么感到困惑。是全栈框架吗?纯粹是为了后端吗?我发现您
您可以推荐哪种 Ajax 框架/工具包来构建使用 struts 的 Web 应用程序的 GUI? 最佳答案 我会说你的 AJAX/javascript 库选择应该较少取决于你的后端是如何实现的,而更多
我有生成以下错误的 python 代码: objc[36554]: Class TKApplication is implemented in both /Library/Frameworks/Tk.
首先,很抱歉,如果我问的问题很明显,因为我没有编程背景,那我去吧: 我想运行一系列测试场景并在背景部分声明了几个变量(我打印它们以仔细检查它们是否已正确声明),第一个是整数,另外两个字符串为你可以看到
在我们承担的一个项目中,我们正在寻找一个视频捕获和录制库。我们的基础工作(基于 google 搜索)表明 vlc (libvlc)、ffmpeg (libavcodec) 和 gstreamer 是三
我试过没有运气的情况下寻找某种功能来杀死/中断Play中的正常工作!框架。 我想念什么吗?还是玩了!实际没有添加此功能? 最佳答案 Java stop类中没有像Thread方法那样的东西,由于种种原因
我们希望在我们的系统中保留所有重大事件的记录。例如,在数据库可能存储当前用户状态的地方,事件日志应记录对该状态的所有更改以及更改发生的时间。 事件记录工具应该尽可能接近于事件引发器的零开销,应该容纳结
那里有 ActionScript 2.0/3.0 的测试框架列表吗? 最佳答案 2010-05-18 更新 由于这篇文章有点旧,而且我刚刚收到了赞成票,因此可能值得提供一些更新的信息,这样人们就不会追
我有一个巨大的 numpy 数组列表(一维),它们是不同事件的时间序列。每个点都有一个标签,我想根据其标签对 numpy 数组进行窗口化。我的标签是 0、1 和 2。每个窗口都有一个固定的大小 M。
我是 Play 的新手!并编写了我的第一个应用程序。这个应用程序有一组它依赖的 URL,从 XML 响应中提取数据并返回有效的 URL。 此应用程序需要在不同的环境(Dev、Staging 和 Pro
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 4年前关闭。 Improve thi
我是一名优秀的程序员,十分优秀!